Обновить
64K+
313,35
Рейтинг
111 788
Подписчики
Сначала показывать

Флешбэки адового 2020 года, который в 2026 уже не кажется таким страшным

Время на прочтение9 мин
Охват и читатели6.2K

Спойлер: нет, я не про пандемию

Всем привет! На связи Саша Петрушин, я руковожу группой разработки в центре разработки и машинного обучения компании «Инфосистемы Джет».

Недавно я нашёл старый черновик статьи, которую так и не опубликовал с 2020 года — про фронт личного кабинета крупного портала. Перечитал и вспомнил, насколько это было круто и адово.

Дисклеймер: в этой статье – теория, как проект мог измениться в 2026 году. ИИ-агенты — это другие требования к информационной безопасности. Используйте их разумно.

В марте, в разгар локдауна, я пришёл в команду пятым разработчиком: Angular 1.4 с Backbone, переписывание на React, виджеты, 2400+ сценариев подачи заявлений. Потом мы расширили команду до двадцати фронтендеров.

В общем, поностальгировал по команде и ощущению «мы же это реально сделали».

А после задался двумя вопросами.

Как бы я решал ту же задачу сейчас?

И что вообще изменилось в реальной экономике поставки продукта за последние пять с лишним лет?

Читать далее

Как мы отдали искусственный интеллект в «рабство» бухгалтерии и что из этого вышло

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9.4K

Всем привет! Меня зовут Александра Царева, я старший специалист машинного обучения в компании «Инфосистемы Джет».

Сначала я хотела рассказать историю о впечатляющей ИИ-архитектуре или тонкостях дообучения больших языковых моделей. Но, пока в нашей дата-сайентистской башне из слоновой кости достраивается очередной этаж, коллеги из бухгалтерии пришли с более приземленной задачей – научить искусственный интеллект разбирать счета.

В проект мы вписались сразу. Во-первых, работать с прикладными сценариями всегда интересно. Во-вторых, бизнес обеспечивает нас крутыми железками для запуска LLM-ок, и помочь бизнесу избавиться от части рутины – достойный ответный жест.

Хотя, признаюсь, на этапе «посмотрите, что искусственный интеллект может сделать» отнеслась к идее скептически. Мне казалось, что бухгалтерские документы давно формируют одни и те же программы, примерно в одних и тех же форматах. Даже если между компаниями не настроен прямой документооборот, проблем передать файл от контрагента заказчику быть не должно, правда?

А они есть.

В статье расскажу, почему цифровая бухгалтерия часто не такая уж цифровая, и как мы из on-prem LLM и OCR собрали решение для обработки платежных документов, которое передает структурированные данные в 1С. Что из этого получилось – под катом.

Читать далее

Исчезающие в облаке сети

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.1K

Хабр, привет!

В эфире -  команда из центра компетенций VMware. Недавно мы разбирали  интересное поведение в работе ПО у одного из наших заказчиков — облачного провайдера.

 Вы знали, что в vCloud Director с NSX‑V добавление новой внешней сети на шлюз может тихо отключить уже существующую? Система предательски завершит задачу без ошибок, а заказчик заметит пропажу только по упавшим ВМ. Мы воспроизвели это в тестовом контуре и проследили всю цепочку — от галочек в интерфейсе до delete-запроса в PostgreSQL.

Статья — для тех, кто сопровождает vCD с NSX‑V в продакшне. Если вы хоть раз правили внешние сети через UI, вы в группе риска. Покажем, как именно это происходит, и дадим два рабочих обхода — без танцев с БД и перехода на NSX‑T.

Читать далее

Из каких деталей собран скам на Avito

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели16K

Всем привет! На связи Айнур Абдрахманов, аналитик сервиса проактивного мониторинга внешних цифровых угроз Jet CSIRT, также известный как исследователь, который тратит вечера на изучение телеграм‑каналов с обещаниями «пассивного дохода от 5000₽ в день». Мониторинг таких пабликов — это, если хотите, профессиональная привычка: там раньше всех появляются новые социальные схемы, там их обкатывают и оттуда они расползаются в массы.

Хочу поделиться наблюдением — социальная инженерия эволюционирует. Вместо прямого нападения на жертву мошенники теперь вербуют легитимных пользователей в качестве инструмента атаки. Я изучил рабочую модель, в которой агенты, привлечённые обещаниями лёгкого заработка, добровольно превращают свои аккаунты Avito в фишинговые площадки. В статье — подробный разбор всей цепочки: как вербуют «сотрудников», как построена их работа и почему для обмана были выбраны именно популярные и дорогие товары вроде коллекционных LEGO.

Читать далее

Третья копия — это хорошо. А где четвёртая, с блэкджеком и AD?

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели8.9K

Привет, Хабр! На связи команда инфраструктурного центра «Инфосистемы Джет».

Давайте договоримся сразу — мы любим, применяем и верим в правило «3-2-1», оно работает. Как базовая гигиена. Но важно то, что после «но». Правило «3-2-1» подробно отвечает на вопрос, как хранить резервные копии. Но почти ничего не говорит о том, что делать, если целью атаки становятся сами резервные копии.

Поэтому теперь мы считаем, что ему не хватает четвертого элемента — мы называем его «Бункер».

Читать далее

DevSecOps на практике: райтапы заданий с митапа CyberCamp глазами тех, кто их придумал

Уровень сложностиСредний
Время на прочтение21 мин
Охват и читатели11K

В марте состоялся второй эпизод DevSecOps-митапа CyberCamp, в программу которого вошли киберучения на платформе Jet CyberCamp. Три задания, максимально приближенных к реальным задачам специалиста по безопасности приложений — в этом материале разберем их все. Вы узнаете, какие идеи закладывались в задания, где авторы расставили ловушки, и какие реальные кейсы из практики за ними стоят.

P.S. А пока вы с головой уходите в разбор этих кейсов, мы уже вовсю готовимся к новому формату — 17 июля в Москве на свежем воздухе пройдёт первый опен-эйр-фестиваль «Лето в Киберкэмпе 2026» с новыми киберучениями, докладами про ИИ, DFIR и живым общением у воды. Не пропустите!

Читать далее

Как мы на промышленном предприятии из цеха в офис мост данных строили

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели10K

Всем привет! Меня зовут Андрей Беляев, я бизнес-архитектор в компании «Инфосистемы Джет».

Как говорил Тирион Ланнистер в последней серии «Игры Престолов», в мире нет ничего сильнее хорошей истории. Особенно, если нужно было решить типовую задачу по сбору метрик на производстве, и ни на какую историю никто не рассчитывал. А в результате мы придумали архитектуру решения, придумали ее еще раз, поборолись с закрытой промышленной системой и сделали «мост» данных из изолированного цеха в корпоративную сеть.

Как это было, и что у нас в итоге получилось, расскажу под катом.

Читать далее

Как вынести данные с root FS без копирования сотен гигабайт

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели8.4K

Привет, Хабр!

На связи команда инженеров сервисного центра с очередной нетривиальной задачей, которую мы решали у одного нашего крупного заказчика.

Многие Linux-серверы со временем сталкиваются с одной и той же проблемой: корневая файловая система постепенно «обрастает» данными приложений, снэпшоты виртуальных машин становятся слишком большими, резервное копирование занимает всё больше времени, а свободного места для классической миграции уже не остаётся. Особенно часто это встречается на старых системах, где изначальная разметка дисков создавалась без понимания того, какое прикладное программное обеспечение будет использоваться в будущем.

Так возникает необходимость вынести данные приложения на отдельную файловую систему, но традиционный подход требует полного копирования больших объёмов данных и длительного простоя сервисов. В этой статье мы покажем способ изменить разметку уже работающей Linux-системы без переустановки ОС и без копирования сотен гигабайт данных.

Читать далее

0 дней без инцидента. Расследуем атаку и восстанавливаемся после неё

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9.1K

Привет! В первой части, «Как и чем ломали российские компании», мы рассказали о тактиках и техниках злоумышленников, а также о том, как вовремя обнаружить их в инфраструктуре вашей компании. Сегодня же поделимся второй частью нашего большого исследования — как восстанавливаться после ИБ-инцидентов. И делать это быстро.

Оговоримся сразу — в рамках этой статьи мы будем понимать «восстановление» как именно восстановление ИТ-систем и инфраструктуры для критичных бизнес-систем. Иными словами — чтобы после масштабной кибератаки всё просто снова заработало (безопасно) и бизнес не простаивал. Потому что полное восстановление (расследование атаки, устранение причин компрометации и создание новых ИБ-рекомендаций) может занимать несколько месяцев.

Читать далее

Как мы перестраивали работу аналитиков под разработку с ИИ-агентами и SDD

Уровень сложностиПростой
Время на прочтение13 мин
Охват и читатели12K

Всем привет! Я Светлана Забирова, лид аналитики в Центре разработки и машинного обучения компании «Инфосистемы Джет». В ИТ работаю уже больше десяти лет, из них половину – в заказной разработке.

В одной из недавних статей моя коллега уже делилась опытом, как искусственный интеллект повлиял на результаты одной из наших команд разработки. Сегодня посмотрим на процесс с точки зрения аналитика.

По заданному контексту ИИ хорошо справляются с кодом, миграциями, OpenAPI, сценариями и документацией. Но агентная разработка быстро начинает буксовать, если входной артефакт остается большой постановкой в Confluence, Word или Jira без строгой структуры и трассировки. Модель теряет важные условия, смешивает уровни детализации, дублирует требования или додумывает недостающие связи.

ИИ не будет работать лучше, если аналитики просто «начнут промптить». Задача решается уровнем выше: требования должны стать инженерным артефактом. То есть относиться к требованиям нужно так же, как разработчики относятся к коду.

Спецификация должна жить в том же рабочем процессе, где живет код. Даже если физически код и требования находятся в разных репозиториях.

Мы решили проверить подход на одном из пилотных проектов, где было все: аналитика, архитектура, backend/frontend-разработка, тестирование и DevOps.

Как мы перевели аналитику из Confluence/Word в SDD-контур и что из этого получилось, рассказываю под катом.

Кому полезно: бизнес- и системным аналитикам, руководителям команд, архитекторам и разработчикам, которые уже обсуждают SDD, агентную разработку и новые требования к постановкам.

Читать далее

Мы спросили, багхантеры они или нет, они сказали «Нет»

Уровень сложностиСредний
Время на прочтение12 мин
Охват и читатели9.5K

Всем привет от команды DFIR JetCSIRT! Хотим поделиться с вами одним интересным кейсом, эмоции от которого прекрасно описывает обложка...

Заказчик заводит запрос на расследование, в котором говорит, что учетная запись разработчика пушит непонятные коммиты в GitLab. По почте они установили, что пользователь выпустил себе несколько access-токенов, при этом новых входов в веб GitLab в этот период зафиксировано не было.  Подозревают, что скомпрометирован личный комп пользователя, с которого он работает с GitLab. Важное дополнение: в коммитах они видят заголовок X-BugBounty, но, со слов Заказчика, они не участвуют в программе багбаунти, поэтому уверены, что так маскируется злоумышленник. Заблокировали учетку разработчика и начали собирать триаж с его АРМ на анализ...

Продолжение...

Как и чем ломали российские компании. Исследование Jet CSIRT

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели7.4K

Привет! На счету Jet CSIRT с 2023 по 2025 год более 100 крупных расследований ИБ-инцидентов — мы помогали российским компаниям правильно реагировать на них и ликвидировать последствия. У нас накопилось довольно много полезной статистики по теме, так что мы решили оформить это в большое исследование и выложить в открытый доступ. Там много цифр, статистики и практических ИБ-рекомендаций – рассказываем о ключевых результатах.

В этой статье — про актуальную ситуацию в кибербезе, реальные угрозы, популярные тактики и техники атак, используемые для нарушения киберустойчивости российских компаний, с описанием методов их обнаружения.

Читать далее

Как мы построили централизованную CMDB для управления Zabbix с RFC, аудитом и откатом изменений

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели12K

Привет, Хабр!

Чем больше растет инсталляция Zabbix, тем сложнее становится управлять ее конфигурацией. Особенно если речь идет не об одном сервере мониторинга, а о нескольких инсталляциях, десятках команд и сотнях инженеров, которым регулярно нужно что-то менять: пороги срабатывания, IP-адреса, триггеры, шаблоны или наборы метрик.

В какой-то момент мы столкнулись с тем, что прямой доступ к Zabbix оказался плохим решением: давать его всем нельзя, а проводить каждое изменение через команду мониторинга — долго. В результате мониторщики постепенно превратились в узкое горлышко в команде Сервисного центра, а история изменений конфигурации оказалась разбросана между встроенным аудитом Zabbix, заявками и переписками.

Тогда мы решили посмотреть на конфигурацию мониторинга как на отдельный объект управления и вынести ее в централизованную CMDB. Так появилась система, которая собирает конфигурацию из нескольких инсталляций Zabbix, предоставляет единый интерфейс для работы с настройками, поддерживает RFC-процессы, хранит историю изменений и позволяет откатывать их при необходимости.

В этой статье расскажем, как устроена архитектура решения и какие задачи нам удалось закрыть с его помощью.

Читать далее

История одного инцидента, или почему не стоит публиковать 1С

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели17K

Всем привет, на связи команда DFIR JetCSIRT!

Недавно мы столкнулись с кейсом, где злоумышленники были обнаружены на ранних этапах атаки. Они не успели довести дело до импакта, но изрядно наследили, что дало нам возможность изучить их тактики, техники и процедуры (TTP) в действии.

Мы готовы рассказать, как это было, и дать рекомендации по повышению уровня защищенности.

Читать далее

Интеграция SAP NetWeaver AS Java с Keycloak: SAML, 2FA и неожиданные проблемы

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели8.5K

Хабр, привет!

В последнее время обсуждать миграцию с продуктов SAP – это база. Однако для многих компаний эти системы пока остаются ключевыми.

Типичная защита периметра: «свои» внутри, «чужие» снаружи. Но бывает инверсия. Заказчик открывает SAP NetWeaver AS Java в большой мир. SAML в этой системе активируется быстрее, чем вы моргнете — буквально в два клика. Но если на том конце провода не дремлет злоумышленник, а у вас нет 2FA… считайте, что ключи от дома вы спрятали под ковриком.

Мы столкнулись с этой болью на проекте у одного из заказчиков. Нужно было настроить двухфакторную аутентификацию. И вот тут начались нюансы.

В этом материале мы опишем настройку интеграции портала SAP NetWeaver AS Java с внешним Identity Provider (IdP) — Keycloak — с реализацией двухфакторной аутентификации (2FA). До нашего вмешательства аутентификация происходила напрямую в SAP-системе.

Сама настройка и реализация несложные, однако есть несколько моментов, с которыми мы столкнулись на практике, и при этом не нашли достаточно подробного описания в документации.

Далее кратко рассмотрим процесс настройки и разберем возникшие проблемы.

Читать далее

«Легитимное зло» в инфраструктуре: практический опыт детектирования LOLBAS

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели7.5K

Привет, Хабр! Меня зовут Максим Кишмерешкин, я ведущий аналитик центра мониторинга и реагирования «Инфосистемы Джет». Сегодня мы поговорим про довольно старую, но до сих пор остающуюся популярной тему — LOTL. Напомню, что LOTL (living on the land), или как я его называю «жизнь на подножном корме» — это использование в атаке инструментов, которые уже есть в системе жертвы. Мы поделимся тем, как мы этот класс атак встречали в реальных кейсах, какие процедуры и техники выявляли, и расскажем, как их можно детектировать.

Читать далее

Меньше ручного кода и в 1,5 раза больше закрытых story points: наш опыт внедрения ИИ в разработку

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели9.8K

Если вам обещают, что ИИ ускорит разработку в 5 раз — скорее всего, вам пытаются что‑то продать. Особенно если «волшебство» сводится к установке плагина в IDE.

Меня зовут Алиса Герасимова, я руковожу отделом функционального тестирования в центре разработки и машинного обучения «Инфосистемы Джет». В статье расскажу, как ИИ ускорил одну из наших команд разработки, но с цифрами из реального мира. Поговорим про метрики, разграничение ролей между человеком и ИИ, а также честно покажем, где машина больше мешает.

Статья будет полезна тимлидам, скрам‑мастерам и всем, кто устал от маркетинговых метрик без контекста.

Читать далее

NetCraft — захват замков, орки и BGP. Как мы создали стратегию для сетевых инженеров

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели13K

Привет, Хабр! Я Дмитрий Киселев, руководитель группы сервисной поддержки решений по передаче данных в «Инфосистемы Джет» и создатель программы для стажёров в команде. И сегодня я расскажу вам о том, как мы придумали и уже несколько раз провели новые сетевые игры.

«Нужно построить зиккурат!» — знакомая фраза? А если нужно построить не зиккурат, а BGP-соседство? Именно этим и надо заниматься в первой стратегии, которую мы создали для сетевых инженеров — NetCraft.

После нашей первой игры для сетевиков — «Need for Speed: VXLAN EVPN. Гонки на коммутаторах» — мы поняли: инженерам мало просто настраивать скорость — интереснее придумывать сложный план действий. Так родилась идея стратегии в реальном времени, но с консолью вместо мышки.

Игра успешно зарекомендовала себя на LinkmeetupСетевом лете и IT Elements. Мы уже обновляем игры к Сетевому лету-2026, а пока я расскажу правила.

Читать далее

Взгляд на тысячи ячеек: почему планы и бюджеты в Excel 一 ад для крупных компаний и что с этим всем делать

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели12K

Всем привет! Меня зовут Никита Гусев, я руковожу направлением EPM в компании «Инфосистемы Джет».

Если вы когда-нибудь видели, как финансист или аналитик ставит себе ТРЕТИЙ монитор, чтобы формулы помещались на экране, то сложности работы Excel в крупных компаниях примерно представляете. В статье расскажу, почему еще планирование в табличках — это больно, и по какому пути идут наши заказчики.

Читать далее

Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели15K

Всем привет! Меня зовут Станислав Денисов, я ML-инженер в компании «Инфосистемы Джет».

Из-за вайбкодинга Хабр пережил уже не один холивар и переживет еще столько же, потому что, судя по всему, он с нами надолго.

Занимать какую-либо из сторон в противостоянии бессмысленно. Вайбкодить без предметных знаний в проектах с высокой ценой ошибки как минимум рискованно. Несколько недель вручную собирать MVP или полезную тулзу для работы, когда под рукой есть ИИ, слишком долго.

Ситуация, когда ИИ сам пишет, проверяет и деплоит код по запросу разработчика, уже данность. Claude Code создаёт 4% всех публичных коммитов на GitHub, а в Google заявляют, что 50% их кода ー AI-generated. По прогнозам цифры будут только расти, и это само по себе не проблема.

Проблема вайбкодинга в том, как именно люди используют технологии и инструменты и распоряжаются результатами.

Об инструментах как раз поговорим в статье, а именно о кодовом ассистенте Яндекса. Сегодня разберем оболочку агента, посмотрим, как он справится с деталями и нюансами разработки, и проведем черту между зонами ответственности ИИ и человека.

Спойлер: почти Cursor.

Читать далее
1
23 ...

Информация

Сайт
jet.su
Дата регистрации
Дата основания
1991
Численность
1 001–5 000 человек
Местоположение
Россия